ACL(Access Control List,访问控制列表)是网络设备中非常重要的一种访问控制机制,常用于控制报文的转发、过滤访问、限制特定主机或网段的通信权限。本文结合华为交换机常见配置,整理 ACL 的分类、工作原理、编号范围以及实际实验案例,方便理解和上手配置。
一、什么是 ACL
ACL 本质上就是一组规则列表。设备会按照规则顺序逐条匹配报文,一旦命中某条规则,就按对应策略处理报文:允许、拒绝或继续检查下一条规则。
ACL 通常用于以下场景:
- 限制某些主机访问网络设备管理口,例如 Telnet、SSH。
- 限制某个网段访问指定服务器。
- 允许特定业务流量通过,例如只允许 HTTP 访问 Web 服务。
- 配合路由器、三层交换机实现简单的安全控制和流量隔离。
二、华为 ACL 的分类与编号范围
| ACL 类型 | 编号范围 | 主要功能 | 常见应用场景 |
|---|---|---|---|
| 基本 ACL | 2000 ~ 2999 | 按源 IP 地址过滤,规则相对简单 | 限制某些主机访问设备本身,或做基础访问控制 |
| 高级 ACL | 3000 ~ 3999 | 可按源/目的 IP、协议、端口等进行精细控制 | 控制 Web、FTP、ICMP 等业务流量 |
| 二层 ACL | 4000 ~ 4999 | 按二层报文信息过滤,如 MAC 地址、协议类型等 | 局域网中基于 MAC 的访问控制 |
其中,3000 和 3999 等编号在部分场景下可能有保留用途,实际配置时要结合设备文档确认。

三、ACL 的匹配原则
- ACL 规则按顺序自上而下匹配。
- 一旦匹配成功,后续规则不再继续判断。
- 如果所有规则都没有命中,通常会有隐式拒绝策略。
- 规则编号可以分段设置,方便后期插入新规则。
例如常见的规则编号可以按 5、10、15、20 这样的步长递增,便于后续扩展。
四、命名 ACL
除了编号 ACL,华为设备还支持命名 ACL。命名 ACL 更容易理解和维护,特别适合规则较多的场景。
acl name MY_ADVANCED_ACL advanced
创建命名 ACL 时,通常需要先指定类型,例如 basic、advanced 或 link-layer。
五、基本 ACL 示例
基本 ACL 主要根据源 IP 地址进行过滤,适合做简单访问控制。比如只允许某个主机访问网络,其他主机禁止。
示例场景:只允许 192.168.1.10 访问目标网络,其余 192.168.1.0/24 主机拒绝访问。
acl number 2000
rule 5 permit source 192.168.1.10 0
rule 10 deny source 192.168.1.0 0.0.0.255
interface GigabitEthernet0/0/0
traffic-filter inbound acl 2000
这个配置表示:进入接口的流量先匹配 ACL 2000,只有源地址是 192.168.1.10 的报文可以通过,其余 192.168.1.0/24 网段的报文被拒绝。
六、高级 ACL 示例
高级 ACL 可以精确匹配源/目的 IP、协议类型、端口号等信息,适合做更细粒度的安全控制。
示例场景:只允许 192.168.1.30 访问 Web 服务器 192.168.3.30 的 80 端口,其余访问全部禁止。
acl number 3001
rule 5 permit tcp source 192.168.1.30 0 destination 192.168.3.30 0 destination-port eq 80
rule 10 deny ip source any destination any
interface GigabitEthernet0/0/0
traffic-filter inbound acl 3001
这个例子中,ACL 不仅限制了源地址和目的地址,还限制了 TCP 协议和目标端口,因此可以精准控制 Web 访问流量。
七、实验拓扑理解
从实验图可以看出,网络中有多个网段:
192.168.1.0/24:办公网段192.168.2.0/24:财务网段192.168.3.0/24:服务器网段
路由器接口分别连接这些网段,通过 ACL 对不同流量进行限制。例如:
- 只允许老王
192.168.1.10访问财务网段。 - 禁止
192.168.1.0/24访问 Web 服务器的 Ping 流量。 - 只允许指定客户端访问 Web 服务的 80 端口。
八、实验验证结果
根据实验截图,ACL 生效后会出现以下结果:
- 允许的主机可以正常 Ping 通目标地址。
- 被拒绝的主机会出现 Request timeout。
- 允许 HTTP 服务访问时,浏览器或 HTTP Client 能正常返回页面内容。
这说明 ACL 已经成功拦截了不符合条件的流量,同时放行了符合规则的业务报文。
九、配置思路总结
- 先明确要控制的是哪类流量。
- 只看源 IP,优先考虑基本 ACL。
- 需要控制协议、目的地址、端口号,使用高级 ACL。
- ACL 规则顺序很重要,建议把更精确的规则放在前面。
- ACL 写好后,要绑定到接口的入方向或出方向,否则不会生效。
十、总结
ACL 是网络访问控制中非常基础但也非常重要的功能。基本 ACL 适合做简单的源地址过滤,高级 ACL 适合做精细化的业务控制,二层 ACL 则适用于基于 MAC 的局域网控制。
理解 ACL 的关键点有三个:匹配顺序、规则类型、接口方向。只要把这三点弄清楚,ACL 配置就会变得非常容易上手。